查看安全发现结果

使用 Gemini Enterprise Agent Platform 中的安全性 标签页监控已部署的 AI 智能体,帮助评估其安全状况,并查看相关的安全发现结果。

准备工作

如需使用安全性 标签页,请确保您拥有所需的权限,并且已配置必要的 Security Command Center 功能。

所需角色

如需获得查看安全性标签页和发现结果所需的权限,请让管理员向您授予组织或项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

此预定义角色包含查看安全性标签页和发现结果所需的权限。serviceusage.services.get

您也可以使用自定义角色或其他预定义角色来获取此权限。

或者,为了遵循最小权限原则,您可以创建一个仅授予必要权限的自定义 IAM 角色。如需了解详情,请参阅自定义 角色

配置 Security Command Center 功能

如需让安全性 标签页填充信息,您必须将组织或项目加入 Security Command Center 高级方案或 Enterprise 方案,才能充分利用 AI Protection、Agent Platform 漏洞评估和攻击路径模拟等功能。如需了解详情,请参阅激活 Security Command Center 概览

启用并配置以下 Security Command Center 功能:

  • AI Protection:在 您的 Security Command Center 设置中启用 AI Protection 服务。如需了解详情,请参阅设置 AI Protection
  • Agent Platform 漏洞评估:在 Security Command Center 高级方案或 Enterprise 方案设置中启用此服务,以识别 特定于 AI 智能体的漏洞。
  • 合规性监控:确保为 组织或项目启用合规性监控。对于使用 Security Command Center 高级方案或 Enterprise 方案的组织和项目,默认启用合规性监控,但在某些环境中可能会明确停用。如需了解详情,请参阅 启用合规管理器
  • 敏感数据发现:为 AI 资源启用发现功能,以确定 训练或微调中使用的数据集是否包含敏感数据。如需了解更多 信息,请参阅启用 发现功能
  • Model Armor:在 Agent Gateway 实例上启用 Model Armor,并配置至少一个模板。由于 Model Armor 小部件使用可观测性 span 来汇总数据,因此请确保为智能体运行时启用 Cloud Trace。如果未检测到任何相关遥测数据,信息中心会在横幅后方隐藏相关小部件。如需了解详情,请参阅配置 Model Armor
  • AI Discovery:确保配置 AI Discovery 以填充 AI 清单数据,包括智能体、模型和端点。如需了解更多 信息,请参阅配置 AI Discovery 服务
  • 攻击路径模拟:如果您使用的是 Security Command Center 高级方案或 Enterprise 方案,则默认启用 攻击路径模拟,该功能可帮助您识别风险最高的 发现结果。

访问“安全性”标签页

如需访问安全性 标签页,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往 Agent Platform 安全性 标签页。

    前往“安全性”

  2. 选择您的项目。
  3. 在导航菜单中,点击安全性

监控和管理 AI 安全风险

使用安全性 标签页执行关键安全任务,并帮助维护安全的 AI 环境。

对生产实例组风险进行分类和补救

使用以下功能对生产环境舰队进行分类:

  • 监控安全状况:查看汇总的风险指标、合规性状态、 和活跃威胁计数,以评估总体安全状况。
  • 调查问题:点击任何指标,以在 Security Command Center 中查看经过过滤的发现结果列表 以便进一步调查。
  • 补救发现结果:对于受影响的 Google Cloud 资源通过 Terraform 管理的受支持发现结果,请使用 Remediate with Gemini 来帮助解决问题。对于其他发现结果,请使用引导式补救代码段。

查看安全状况的摘要信息

监控从 Security Command Center 汇总的项目级风险,以识别和解决漏洞:

  • 确定风险的优先级:使用 AI risks by severity 小部件识别漏洞、错误配置和 有害 组合。例如,此小部件可以帮助您识别以下内容:

    • 具有高权限且数据公开的智能体
    • 智能体运行时(例如 Cloud Run 漏洞)的漏洞发现结果(预览版)
  • 监控活跃威胁:使用 AI threats 小部件查看 针对 Agent Platform 控制 平面和智能体运行时(例如 Cloud Run [预览版])的威胁检测。

  • 合理调整智能体访问权限:使用 Agents with excessive permissions 小部件识别具有过于宽泛角色的智能体。

监控内容安全和违规行为

如需了解如何使用 Model Armor 集成跟踪已部署的智能体如何处理恶意输入和 敏感数据,请参阅监控内容 安全

加入并启用高级安全功能

如果您使用的是 Security Command Center Standard 层级,只需点击一下即可开始试用 Security Command Center 高级方案,以进一步了解情况并模拟攻击路径。

评估单个资源的风险

对实例组中的特定组件执行精细的风险评估:

  1. 在 Google Cloud 控制台中,前往智能体、Agent Gateway 或 Model Context Protocol (MCP) 服务器的详情页面。
  2. 如需查看针对该特定资源过滤的风险、违规行为和发现图表,请选择安全性 标签页。

“安全性”标签页小部件

为了帮助您管理 AI 安全状况,安全性 标签页包含以下小部件。

  • Top security findings:查看 AI 环境中活跃安全发现结果的汇总细分。此小部件按发现结果 类型对已部署智能体的发现结果进行分类,以帮助您识别系统性风险。
  • AI risks by severity:识别最关键的漏洞、 错误配置和有害 组合(例如暴露于公共互联网的权限过高的智能体),并确定其优先级。如需将智能体 纳入有害组合计算,您必须将其添加到 高价值资源集,以将其指定为高价值资源。 此小部件按严重程度和攻击风险得分对风险进行排名。我们会提供 切实可行的指南,帮助您安全地修补智能体环境。智能体运行时(例如 Cloud Run)的漏洞发现结果处于 预览版状态。
  • AI threats:监控智能体环境中的活跃实时安全漏洞。 此小部件会突出显示针对您的 Gemini Enterprise Agent Platform 控制平面和运行时(例如 Cloud Run [预览版])的关键威胁和严重威胁。该小部件会跟踪恶意活动,例如异常 IAM 授权、 加密货币挖矿恶意软件或尝试横向移动的受入侵智能体,以便您进行 调查并采取相应措施。
  • 权限过高的智能体:通过识别已被授予过于宽泛或不必要访问权限的智能体 ,保持严格的最小权限安全状况。此小部件会列出特定的智能体 身份,并详细分析其未使用的权限,以便您在不破坏功能的情况下调整其角色。
  • 合规性:帮助验证 AI 部署是否符合行业安全标准。此小部件适用于使用 Security Command Center 高级方案或 Enterprise 方案的项目,它会根据预定义的安全框架(包括扩展的 AI Essentials)监控您的环境,并提供当前合规性状态的概览,帮助您保持审核就绪状态和安全卫生。
  • Content violations:监控和管理 AI 环境中与内容相关的安全问题。此小部件会汇总内容违规行为的发现结果, 让您了解组织或项目中检测到的违规政策的数量和类型。

    为了帮助您识别恶意 活动中潜在的激增或模式,此小部件包含 Violations over time (预览版),其中显示了内容违规趋势的历史视图。

后续步骤

指南

了解如何使用 Identity Access Management (IAM) 智能体身份通过 Agent Platform 提供安全和访问权限管理功能。

Codelab

了解如何在保护跨云智能体 AI 应用 Codelab 中保护智能体应用。

概览

大致了解 Agent Gateway。

概览

大致了解 Google Agent Platform 中的政策。

概览

大致了解 Google Agent Platform。